L'Annex 11 GMP "Computerised Systems" sta vivendo la sua prima riscrittura completa dal 2011: la bozza pubblicata il 7 luglio 2025 dalla Commissione Europea insieme a EMA e PIC/S è ora in fase di finalizzazione, e la revisione attesa tra il 2026 e il 2027 ridefinirà le aspettative degli ispettori su convalida, audit trail, gestione degli accessi e servizi cloud. Per chi lavora in QA, CSV o IT Quality il messaggio è chiaro: i sistemi computerizzati GxP non saranno più valutati solo sulla convalida iniziale, ma sull'intero ciclo di vita, con un peso molto maggiore su data integrity e sicurezza. In questo articolo facciamo il punto su cosa prevede la bozza, cosa cambia rispetto al testo del 2011 e come arrivare pronti alla versione definitiva.
Annex 11 GMP: perché la revisione e cosa è stato pubblicato
La revisione non arriva da sola. Il 7 luglio 2025 sono stati messi in consultazione congiunta tre documenti di EudraLex Volume 4, preparati dall'Inspectors' Working Group di EMA insieme a PIC/S:
- la revisione del Capitolo 4 – Documentation, che integra formalmente data governance, metadati, sistemi ibridi e principi ALCOA+ nella gestione documentale;
- la revisione dell'Annex 11 – Computerised Systems, oggetto di questo articolo;
- il nuovo Annex 22 – Artificial Intelligence, dedicato all'uso di modelli AI/ML in ambito GMP.
La logica è evidente: l'Annex 11 attualmente in vigore è del 2011, un'epoca in cui cloud, SaaS, mobile app e machine learning erano marginali nei processi farmaceutici. La bozza aggiorna il perimetro regolatorio a tecnologie che oggi sono ovunque, dai LIMS in cloud ai sistemi MES integrati con l'ERP, includendo esplicitamente anche i sistemi con impatto indiretto sulla qualità del prodotto e sulla data integrity. La consultazione pubblica si è chiusa il 7 ottobre 2025 e i testi sono ora nelle mani del gruppo di lavoro congiunto EMA–PIC/S per la finalizzazione.
La nuova struttura: da 17 clausole a capitoli tematici
Il draft abbandona l'elenco sintetico di 17 clausole del 2011 e adotta una struttura per capitoli tematici: scopo e principi, sistema di qualità farmaceutico, gestione del rischio, personale e formazione, requisiti di sistema, gestione di fornitori e servizi, qualifica e convalida, gestione dei dati, identity & access management, audit trail, firme elettroniche, sicurezza, backup e archiviazione, revisione periodica, più un glossario finale. Il baricentro si sposta in modo netto: mentre nel testo attuale il tema più sviluppato è la convalida, nella bozza i capitoli più corposi riguardano sicurezza, gestione di identità e accessi, audit trail e supervisione dei fornitori. È la fotografia di dove stanno già andando le ispezioni.
Temi come questo evolvono di mese in mese tra bozze, consultazioni e versioni finali. Se vuoi ricevere ogni settimana un aggiornamento pratico e senza fronzoli su GMP, data integrity e sistemi computerizzati, iscriviti a The Pragmatic GMP, la nostra newsletter gratuita: il modo più semplice per arrivare preparato alla versione finale dell'Annex 11.
Cosa cambia rispetto all'Annex 11 del 2011
La tabella riassume le differenze più rilevanti dal punto di vista operativo:
| Area | Annex 11 (2011) | Bozza 2025 / revisione |
|---|---|---|
| Ambito | Sistemi computerizzati usati in attività GMP | Esteso esplicitamente a cloud (SaaS, PaaS, IaaS), mobile app, IoT industriale, modelli AI/ML statici e sistemi con impatto indiretto |
| Audit trail | Richiesto per modifiche e cancellazioni di dati GMP-rilevanti | Audit trail sicuri, con marca temporale, a prova di manomissione e riconducibili all'utente; review strutturata e basata sul rischio |
| Accessi | Controlli di accesso generici | Capitolo dedicato a identity & access management: credenziali univoche, accessi per ruolo, segregation of duties |
| Fornitori e cloud | Audit dei fornitori basato sul rischio | Categorie formali di service provider (SaaS, cloud, AI) con SLA, audit e quality agreement: la responsabilità GMP non è esternalizzabile |
| Firme elettroniche | Equivalenza alla firma autografa | Firme sicure, tracciate e convalidate; raccomandate autenticazione a due fattori o biometria |
| Backup e recovery | Backup regolari dei dati | Backup convalidati, documentati e testati, con conservazione dei metadati e ripristino completo dimostrabile |
| Intelligenza artificiale | Non trattata | Modelli statici e deterministici in ambito; per i requisiti di dettaglio rimando al nuovo Annex 22 |
Un punto merita attenzione particolare: il capitolo sui fornitori. Con la migrazione massiccia verso piattaforme SaaS, la bozza ribadisce che qualifica del fornitore, contratti tecnici e supervisione continua sono parte integrante della compliance del sistema, e che l'azienda farmaceutica resta l'unica responsabile davanti all'ispettore, anche quando il sistema gira nel data center di qualcun altro.
Annex 22 e Capitolo 4: il pacchetto digitale completo
Il nuovo Annex 22 disciplina l'uso dell'intelligenza artificiale in ambito GMP limitandosi ai modelli statici e deterministici con impatto diretto sulla qualità: intended use documentato, criteri di accettazione misurabili, indipendenza dei dati di test, spiegabilità dei risultati e monitoraggio continuo delle performance. I modelli generativi (come i large language model) e quelli che apprendono dinamicamente restano fuori dal perimetro delle applicazioni critiche. Il Capitolo 4 rivisto, dal canto suo, porta il ciclo di vita del dato dentro la gestione documentale: registrazioni elettroniche, firme, sistemi ibridi carta-digitale e metadati diventano oggetto di requisiti espliciti. I tre testi vanno letti insieme: definiscono un'unica cornice di data governance per il sito produttivo.
A che punto è la revisione: lo stato a settembre 2026
Al momento della stesura di questo articolo la versione finale non è ancora stata pubblicata: resta in vigore l'Annex 11 del 2011, e la finalizzazione di Annex 11, Annex 22 e Capitolo 4 è attesa tra la fine del 2026 e il 2027, con le date di applicazione che saranno fissate nei testi definitivi (tipicamente con un periodo di transizione di 6-12 mesi). Sarebbe però un errore aspettare: la bozza è già oggi il riferimento più concreto per capire dove stanno andando le ispezioni, e diverse autorità contestano già ora carenze su audit trail review e gestione degli accessi usando i principi di data integrity esistenti. Chi avvia adesso la gap analysis lavora con calma; chi aspetta la pubblicazione finale la farà sotto pressione.
Raccomandazione GuideGxP
Le richieste della bozza sono abbastanza stabili da giustificare un piano d'azione subito. In pratica:
- Aggiorna l'inventario dei sistemi computerizzati GxP includendo servizi cloud, app mobili e interfacce, con relativa valutazione di criticità.
- Esegui una gap analysis capitolo per capitolo della bozza, dando priorità a audit trail, identity & access management e sicurezza.
- Rivedi contratti e qualifica dei provider SaaS/cloud: verifica che ruoli, responsabilità e accesso ai dati siano definiti e difendibili in audit.
- Formalizza (o irrobustisci) la audit trail review basata sul rischio, con frequenze e responsabilità scritte in procedura.
- Porta le evidenze nel PQS: change control, revisione periodica dei sistemi e KPI di data integrity discussi in management review.
Se vuoi un percorso già strutturato per impostare convalida e ciclo di vita dei sistemi in chiave audit-ready, la nostra Guida Operativa alla Computer System Validation (CSV) in Ambito GxP (seconda edizione, aggiornata proprio in ottica nuovo Annex 11) copre esattamente questo: inventario, risk assessment, protocolli di convalida e mantenimento dello stato validato, con template pronti all'uso.